PT-2026-58040 · Rockwell Automation · Factorytalk Services Platform
CVE-2026-10714
·
Publicado
2026-07-14
·
Atualizado
2026-07-14
CVSS v4.0
8.8
Alta
| Vetor | AV:L/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
FactoryTalk Services Platform (versões afetadas não especificadas)
Descrição
Um problema no FactoryTalk Services Platform permite que um invasor ignore a validação de assinatura JWT (JSON Web Token) durante a Autenticação Web do Okta. A falha ocorre porque a aplicação não verifica se o algoritmo JWT está configurado para RSA, permitindo que um invasor defina o algoritmo como
none e crie tokens forjados. Isso permite que um usuário autenticado com baixos privilégios se passe por qualquer usuário autorizado no servidor, resultando em acesso não autorizado à configuração do sistema e na capacidade de conceder permissões a outros sistemas protegidos pela plataforma.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Factorytalk Services Platform